- تعمل "كيمسوكي" على تطوير بيئة لوكلاء الذكاء الاصطناعي لتنفيذ مهام متعددة بشكل مستقل، مثل أتمتة تطوير الأكواد الخبيثة وتحليل البيانات، مما يعكس استعدادها لتعزيز قدراتها السيبرانية.
- تشمل أساليب "كيمسوكي" إنشاء تقارير مالية تبدو حقيقية لخداع الضحايا، مما يعكس دمجها المستمر للذكاء الاصطناعي في عملياتها، ودفع وزارة الخزانة الأميركية لفرض عقوبات عليها في 2023.
كشفت شركة للأمن السيبراني في كوريا الجنوبية، اليوم الاثنين، أن مجموعة قرصنة كورية شمالية طوّرت أدوات تعتمد على نماذج لغوية كبيرة، وجمعت برامج يمكن أن تساعد في أتمتة الهجمات السيبرانية، وتحليل المواد المسروقة، وإنتاج حملات تصيد إلكتروني أكثر إقناعاً.
أعلنت شركة الأمن السيبراني "جينيانز" (Genians)، أن مجموعة القرصنة الكورية الشمالية "كيمسوكي" (Kimsuky) لا تستخدم الذكاء الاصطناعي لإنشاء مستندات التصيد الإلكتروني فحسب، بل تعمل أيضاً على أتمتة الهجمات من خلال تشغيل نماذج لغوية كبيرة (LLMs) ووكلاء ذكاء اصطناعي محلياً.
وتُعد "كيمسوكي" منظمة للتجسس السيبراني تابعة لمكتب الاستطلاع العام، المسؤول عن عمليات كوريا الشمالية ضد كوريا الجنوبية وخارجها. وتنشط المجموعة في تنفيذ هجمات قرصنة منذ نحو عام 2012، بهدف سرقة معلومات حساسة من وكالات حكومية ومعاهد بحثية وصحافيين وغيرهم في كوريا الجنوبية والولايات المتحدة واليابان وأوروبا.
وكشفت "جينيانز"، أن "كيمسوكي" ثبّتت واستخدمت برامج لنماذج لغوية كبيرة محلية، مثل "أولاما" (Ollama) و"جي بي تي فور أول" (GPT4All) و"إم إس تي واي" (Msty)، على خوادم تستخدم في الهجمات.
وتعمل نماذج الذكاء الاصطناعي المحلية من خلال تنزيل النموذج وتشغيله على جهاز كمبيوتر أو خادم محلي، من دون الاتصال بخوادم خارجية، على عكس خدمات مثل "تشات جي بي تي". وتوفر هذه الطريقة ميزة لمجموعات القرصنة، مثل تلك المرتبطة بكوريا الشمالية، إذ تتيح تحليل المواد السرية المسروقة أو معلومات الهجمات من دون تعريضها لخدمات خارجية.
كما عُثر على آثار لاستخدام تقنية "التوليد المعزّز بالاسترجاع" (RAG) للبحث عن المعلومات الضرورية وتنظيمها ضمن المستندات المسروقة. ويُعتقد أن المجموعة أدخلت مستندات داخلية لشركات أو بيانات مالية إلى نماذج الذكاء الاصطناعي، بهدف استخراج معلومات الحسابات وتحديد أهداف الهجمات بسرعة.
وتشير الأدلة أيضاً إلى أن "كيمسوكي" أنشأت بيئة لـ"وكلاء" الذكاء الاصطناعي، تتيح للأنظمة تنفيذ مهام متعددة بصورة مستقلة. ويُعتقد أن المجموعة حصلت على أدوات لتطوير وكلاء الذكاء الاصطناعي وأدوات للبرمجة بمساعدة الذكاء الاصطناعي، بهدف أتمتة تطوير الأكواد الخبيثة، وتحليل البيانات المسروقة، وتنفيذ عمليات هجومية متكررة.
لكن المجموعة لم تطوّر نموذجاً لغوياً كبيراً خاصاً بها. وخلصت "جينيانز" إلى أن "كيمسوكي" لا تزال في مرحلة تراكم التقنيات والقدرات اللازمة لدمج الذكاء الاصطناعي في مختلف مراحل عمليات الهجوم.
كما أصبحت أساليب الهجوم أكثر تطوراً. ففي السابق، كانت المجموعة تعيد استخدام مستندات شرعية مسروقة كطُعم في هجمات التصيد الإلكتروني، أو تستعين بالذكاء الاصطناعي لصياغة رسائل التصيد. أما أخيراً، فأصبحت تنشئ تقارير عن استثمارات في الأصول الافتراضية ومستندات مالية تبدو حقيقية، بهدف دفع الضحايا إلى فتح ملفات خبيثة وتنفيذها. وأظهر التحليل أن الأسلوب الطبيعي والتصميم المتقن لهذه المستندات يجعلان من الصعب على الضحايا اكتشاف أنها مزيفة.
وأوضحت "جينيانز" أن هذه التطورات تمثل دليلاً على أن جهات التهديد، مثل "كيمسوكي"، لا تتعامل مع الذكاء الاصطناعي كتجربة لمرة واحدة، بل تستعد بصورة مستمرة لدمجه في قدراتها الهجومية الفعلية، بما يشمل تطوير الأكواد الخبيثة، وتحليل البيانات، وتطوير أساليب الهجوم.
وتستخدم كوريا الشمالية منذ سنوات وحدات سيبرانية مرتبطة بالدولة في التجسس والسرقة المالية وتوليد الإيرادات، وفقاً لسلطات أميركية وكورية جنوبية، إلى جانب خبراء في الأمن السيبراني. وفرضت وزارة الخزانة الأميركية، في عام 2023، عقوبات على "كيمسوكي" باعتبارها مجموعة للتجسس السيبراني تسيطر عليها الحكومة الكورية الشمالية، وأفادت بأنها تجمع معلومات استخبارية دعماً للأهداف الاستراتيجية لبيونغ يانغ.